View a markdown version of this page

Considérations relatives à la modification de votre source d'identité - AWS IAM Identity Center

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Considérations relatives à la modification de votre source d'identité

Bien que vous puissiez modifier votre source d'identité à tout moment, nous vous recommandons de réfléchir à la manière dont cette modification pourrait affecter votre déploiement actuel.

Si vous gérez déjà des utilisateurs et des groupes dans une source d'identité, le passage à une autre source d'identité peut supprimer toutes les attributions d'utilisateurs et de groupes que vous avez configurées dans IAM Identity Center. Dans ce cas, tous les utilisateurs, y compris l'administrateur d'IAM Identity Center, perdront l'accès à l'authentification unique à leurs applications Comptes AWS et.

Avant de modifier la source d'identité pour IAM Identity Center, prenez en compte les points suivants avant de poursuivre. Si vous souhaitez modifier votre source d'identité, consultez Changez votre source d'identité pour plus d'informations.

Basculer entre l'annuaire IAM Identity Center et Active Directory

Si vous gérez déjà des utilisateurs et des groupes dans Active Directory, nous vous recommandons d'envisager de connecter votre annuaire lorsque vous activez IAM Identity Center et que vous choisissez votre source d'identité. Effectuez cette opération avant de créer des utilisateurs et des groupes dans le répertoire par défaut d'Identity Center et d'effectuer des attributions.

Important

Lorsque vous modifiez votre type de source d'identité dans IAM Identity Center vers ou depuis Active Directory, sachez que l'identifiant Identity Store sera modifié. Cela peut avoir les implications suivantes :

  • L'URL de votre portail AWS d'accès par défaut sera modifiée. Vous devrez communiquer la nouvelle URL à votre personnel et mettre à jour les signets, les listes d'autorisation du portail ou du pare-feu, ainsi que les configurations dans lesquelles cette URL est référencée. Nous vous recommandons d'effectuer cette modification dans une fenêtre de maintenance planifiée afin de minimiser les perturbations pour vos utilisateurs.

  • Si vous utilisez une clé KMS gérée par le client pour le chiffrement au repos dans IAM Identity Center et que vous avez configuré la politique de clé KMS avec le contexte de chiffrement, sachez que le contexte de cryptage de l'Identity Store va changer. Par exemple, dans l'ARN de l'Identity Store « arn:aws:identitystore : :123456789012 : -922763e9b3 », « d-922763e9b3 » est l'ID de l'Identity Store. identitystore/d Pour éviter toute interruption de service pendant cette transition, modifiez temporairement votre politique de clé KMS pour utiliser un modèle générique : « arn:aws:identitystore : :123456789012:identitystore/* ».

Si vous gérez déjà des utilisateurs et des groupes dans le répertoire Identity Center par défaut, prenez en compte les points suivants :

  • Attributions supprimées et utilisateurs et groupes supprimés — Le fait de changer votre source d'identité pour Active Directory supprime vos utilisateurs et groupes de l'annuaire Identity Center. Cette modification supprime également vos devoirs. Dans ce cas, une fois que vous êtes passé à Active Directory, vous devez synchroniser vos utilisateurs et vos groupes depuis Active Directory vers l'annuaire Identity Center, puis réappliquer leurs attributions.

    Si vous choisissez de ne pas utiliser Active Directory, vous devez créer vos utilisateurs et vos groupes dans l'annuaire Identity Center, puis effectuer des attributions.

  • Les attributions ne sont pas supprimées lorsque les identités sont supprimées — Lorsque des identités sont supprimées dans le répertoire Identity Center, les attributions correspondantes sont également supprimées dans IAM Identity Center. Toutefois, dans Active Directory, lorsque des identités sont supprimées (dans Active Directory ou dans les identités synchronisées), les attributions correspondantes ne sont pas supprimées.

  • Aucune synchronisation sortante pour les API  : si vous utilisez Active Directory comme source d'identité, nous vous recommandons d'utiliser les API de création, de mise à jour et de suppression avec prudence. IAM Identity Center ne prend pas en charge la synchronisation sortante. Votre source d'identité n'est donc pas automatiquement mise à jour avec les modifications que vous apportez aux utilisateurs ou aux groupes à l'aide de ces API.

  • L'URL du portail d'accès va changer — La modification de votre source d'identité entre IAM Identity Center et Active Directory modifie également l'URL du portail AWS d'accès.

  • Si des utilisateurs sont supprimés ou désactivés dans la console IAM Identity Center à l'aide des API Identity Store, les utilisateurs dont les sessions sont actives peuvent continuer à accéder aux applications et aux comptes intégrés. Pour plus d'informations sur la durée de la session d'authentification et le comportement des utilisateurs, consultezComprendre les sessions d'authentification dans IAM Identity Center.

  • Multi-Region support  : si vous avez répliqué IAM Identity Center dans d'autres régions ou si vous envisagez de le faire, vous devez utiliser un fournisseur d'identité externe ou le répertoire Identity Center comme source d'identité. Multi-Region le support n'est pas disponible pour Active Directory. Pour plus d'informations, y compris d'autres conditions préalables, consultezUtilisation d'IAM Identity Center sur plusieurs Régions AWS.

Pour plus d'informations sur la manière dont IAM Identity Center provisionne les utilisateurs et les groupes, consultezMicrosoft AD directory.

Passer d'IAM Identity Center à un IdP externe

Si vous remplacez votre source d'identité IAM Identity Center par un fournisseur d'identité externe (IdP), prenez en compte les points suivants :

  • Les attributions et les appartenances fonctionnent avec des assertions correctes  : vos attributions d'utilisateur, vos attributions de groupe et vos appartenances à des groupes continuent de fonctionner tant que le nouvel IdP envoie les assertions correctes (par exemple, les NameID SAML). Ces assertions doivent correspondre aux noms d'utilisateur et aux groupes d'IAM Identity Center.

  • Aucune synchronisation sortante  : IAM Identity Center ne prend pas en charge la synchronisation sortante. Votre IdP externe ne sera donc pas automatiquement mis à jour en fonction des modifications apportées aux utilisateurs et aux groupes dans IAM Identity Center.

  • Approvisionnement SCIM  : si vous utilisez le provisionnement SCIM, les modifications apportées aux utilisateurs et aux groupes de votre fournisseur d'identité ne sont répercutées que dans IAM Identity Center une fois que votre fournisseur d'identité a envoyé ces modifications à IAM Identity Center. Consultez Considérations relatives à l'utilisation du provisionnement automatique.

  • Restauration  : vous pouvez revenir à votre source d'identité à l'aide d'IAM Identity Center à tout moment. Consultez Passer d'un IdP externe à IAM Identity Center.

  • Les sessions utilisateur existantes sont révoquées à l'expiration de la durée de session  : une fois que vous avez remplacé votre source d'identité par un fournisseur d'identité externe, les sessions utilisateur actives persistent pendant le reste de la durée de session maximale configurée dans la console. Par exemple, si la durée de la session du portail d' AWS accès est définie sur huit heures et que vous avez modifié la source d'identité au cours de la quatrième heure, les sessions utilisateur actives sont maintenues pendant quatre heures supplémentaires. Pour révoquer des sessions utilisateur, consultezAfficher et mettre fin aux sessions actives pour les utilisateurs de votre personnel.

    Si des utilisateurs sont supprimés ou désactivés dans la console IAM Identity Center à l'aide des API Identity Store, les utilisateurs dont les sessions sont actives peuvent continuer à accéder aux applications et aux comptes intégrés. Pour plus d'informations sur la durée de la session d'authentification et le comportement des utilisateurs, consultezComprendre les sessions d'authentification dans IAM Identity Center.

    Note

    Vous ne pouvez pas révoquer les sessions utilisateur depuis la console IAM Identity Center après avoir supprimé l'utilisateur.

Pour plus d'informations sur la manière dont IAM Identity Center provisionne les utilisateurs et les groupes, consultezFournisseurs d'identité externes.

Passer d'un IdP externe à IAM Identity Center

Si vous changez de source d'identité en passant d'un fournisseur d'identité externe (IdP) à IAM Identity Center, prenez en compte les points suivants :

  • IAM Identity Center conserve toutes vos missions.

  • Forcer la réinitialisation du mot de passe  : les utilisateurs qui disposaient de mots de passe dans IAM Identity Center peuvent continuer à se connecter avec leurs anciens mots de passe. Pour les utilisateurs qui se trouvaient dans l'IdP externe mais qui n'étaient pas dans IAM Identity Center, un administrateur doit forcer la réinitialisation du mot de passe.

  • Les sessions utilisateur existantes sont révoquées à l'expiration de la durée de session  : une fois que vous avez modifié votre source d'identité pour IAM Identity Center, les sessions utilisateur actives persistent jusqu'à la durée de session maximale configurée dans la console. Par exemple, si la durée de la session du portail d' AWS accès est de huit heures et que vous avez modifié la source d'identité à la quatrième heure, les sessions utilisateur actives continuent de fonctionner pendant quatre heures supplémentaires. Pour révoquer des sessions utilisateur, consultezAfficher et mettre fin aux sessions actives pour les utilisateurs de votre personnel.

    Si des utilisateurs sont supprimés ou désactivés dans la console IAM Identity Center à l'aide des API Identity Store, les utilisateurs dont les sessions sont actives peuvent continuer à accéder aux applications et aux comptes intégrés. Pour plus d'informations sur la durée de la session d'authentification et le comportement des utilisateurs, consultezComprendre les sessions d'authentification dans IAM Identity Center.

    Note

    Vous ne pourrez pas révoquer les sessions utilisateur depuis la console IAM Identity Center après avoir supprimé l'utilisateur.

Pour plus d'informations sur la manière dont IAM Identity Center provisionne les utilisateurs et les groupes, consultezGérer les utilisateurs dans le répertoire Identity Center.

Passer d'un IdP externe à un autre IdP externe

Si vous utilisez déjà un IdP externe comme source d'identité pour IAM Identity Center et que vous passez à un autre IdP externe, prenez en compte les points suivants :

  • Les devoirs et les adhésions fonctionnent avec des assertions correctes  : IAM Identity Center préserve tous vos devoirs. Les attributions d'utilisateurs, les attributions de groupe et les appartenances à des groupes continuent de fonctionner tant que le nouvel IdP envoie les assertions correctes (par exemple, les NameID SAML).

    Ces assertions doivent correspondre aux noms d'utilisateur figurant dans IAM Identity Center lorsque vos utilisateurs s'authentifient via le nouvel IdP externe.

  • Provisionnement SCIM  : si vous utilisez SCIM pour le provisionnement dans IAM Identity Center, nous vous recommandons de consulter les IdP-specific informations de ce guide et la documentation fournie par l'IdP pour vous assurer que le nouveau fournisseur correspond correctement aux utilisateurs et aux groupes lorsque SCIM est activé.

  • Les sessions utilisateur existantes sont révoquées à l'expiration de la durée de session  : une fois que vous changez de source d'identité pour un autre fournisseur d'identité externe, les sessions utilisateur actives persistent jusqu'à la durée de session maximale configurée dans la console. Par exemple, si la durée de la session du portail d' AWS accès est de huit heures et que vous avez modifié la source d'identité à la quatrième heure, les sessions utilisateur actives sont maintenues pendant quatre heures supplémentaires. Pour révoquer des sessions utilisateur, consultezAfficher et mettre fin aux sessions actives pour les utilisateurs de votre personnel.

    Si des utilisateurs sont supprimés ou désactivés dans la console IAM Identity Center à l'aide des API Identity Store, les utilisateurs dont les sessions sont actives peuvent continuer à accéder aux applications et aux comptes intégrés. Pour plus d'informations sur la durée de la session d'authentification et le comportement des utilisateurs, consultezComprendre les sessions d'authentification dans IAM Identity Center.

    Note

    Vous ne pouvez pas révoquer les sessions utilisateur depuis la console IAM Identity Center après avoir supprimé l'utilisateur.

Pour plus d'informations sur la manière dont IAM Identity Center provisionne les utilisateurs et les groupes, consultezFournisseurs d'identité externes.

Basculer entre Active Directory et un IdP externe

Si vous modifiez votre source d'identité d'un IdP externe vers Active Directory, ou d'Active Directory vers un IdP externe, tenez compte des points suivants :

  • Les utilisateurs, les groupes et les attributions sont supprimés — Tous les utilisateurs, groupes et attributions sont supprimés d'IAM Identity Center. Aucune information d'utilisateur ou de groupe n'est affectée, que ce soit dans l'IdP externe ou dans Active Directory.

  • Approvisionnement des utilisateurs  : si vous passez à un IdP externe, vous devez configurer IAM Identity Center pour provisionner vos utilisateurs. Vous devez également configurer manuellement les utilisateurs et les groupes pour l'IdP externe avant de pouvoir configurer les attributions.

  • Créer des attributions et des groupes — Si vous passez à Active Directory, vous devez créer des attributions avec les utilisateurs et les groupes qui se trouvent dans votre annuaire dans Active Directory.

  • Si des utilisateurs sont supprimés ou désactivés dans la console IAM Identity Center à l'aide des API Identity Store, les utilisateurs dont les sessions sont actives peuvent continuer à accéder aux applications et aux comptes intégrés. Pour plus d'informations sur la durée de la session d'authentification et le comportement des utilisateurs, consultezComprendre les sessions d'authentification dans IAM Identity Center.

  • Multi-Region support  : si vous avez répliqué IAM Identity Center dans d'autres régions ou si vous envisagez de le faire, vous devez utiliser un fournisseur d'identité externe ou le répertoire Identity Center comme source d'identité. Multi-Region le support n'est pas disponible pour Active Directory. Pour plus d'informations, y compris d'autres conditions préalables, consultezUtilisation d'IAM Identity Center sur plusieurs Régions AWS.

Pour plus d'informations sur la manière dont IAM Identity Center provisionne les utilisateurs et les groupes, consultezMicrosoft AD directory.